Introducción

Un equipo de investigación de Vedere Labs ha logrado utilizar Claude, una herramienta de inteligencia artificial de Anthropic, para transferir un exploit de ejecución remota de código (RCE) pre-autenticación entre diferentes modelos de controladores lógicos programables (PLC) de WAGO. Este exploit se dirige a la vulnerabilidad CVE-2021-31886, una desbordamiento de buffer en el servidor FTP de Nucleus que presenta un CVSS de 9.8 y es accesible sin necesidad de autenticación a través del puerto TCP 21.

Detalles técnicos

El exploit desarrollado permite la ejecución de shellcode ARM proporcionado por un atacante en hardware en vivo. A pesar de que no hay actualizaciones disponibles para los controladores de WAGO afectados, la CERT@VDE aconseja a los propietarios deshabilitar o bloquear FTP en el puerto 21, aplicar controles de segmentación y monitorizar el tráfico de red en busca de anomalías.

El proceso de portar el exploit requirió una dirección sostenida por parte de los investigadores, y la fase final del desarrollo del RCE costó aproximadamente 535,74 dólares en uso de API durante una sesión de 8 horas y 32 minutos. Durante un intento posterior de extender el exploit para incluir un implant de comando y control (C2), se escribió en una región de memoria flash mapeada, lo que resultó en que el PLC quedara inoperativo.

Proceso de explotación

Forescout señala que un investigador podría haber logrado el porteo inicial del RCE sin la ayuda de IA en menos tiempo y a un costo menor, además de mantener el PLC operativo. Vedere Labs ya había desarrollado previamente un exploit de RCE funcional para el modelo WAGO 750-852, que fue trasladado al WAGO 750-831 con firmware V01.04.16. Los investigadores proporcionaron el exploit existente del 750-852 junto con un binario de firmware para el 750-831 y un 750-831 físico como objetivo en vivo.

Cada etapa del proceso se realizó mediante sesiones interactivas entre los investigadores y Claude Code, que contaba con acceso a un terminal, la herramienta de ingeniería inversa Ghidra y el PLC objetivo. El trabajo empezó con Claude Sonnet 4.6 y avanzó a Claude Opus 4.6 tras las dificultades en los intentos iniciales de RCE.

Durante el procesamiento normal de FTP en el 750-831, se anularon 256 bytes en el buffer controlado por el atacante, lo que provocó que el shellcode inyectado se sobrescribiera antes de poder ejecutarse. Claude adaptó la secuencia de comandos USER y QUIT utilizada contra el 750-852 a una secuencia USER y CWD, omitiendo el terminador CRLF, lo que evitó que la ruta de procesamiento relevante se completara de la forma habitual.

Resultados del exploit

El buffer sobrevivió el tiempo suficiente para que la carga útil pudiera ejecutarse. Una vez establecida la ejecución de código, el modelo pasó de un NOP a dos cargas útiles funcionales en 12 minutos. Una de ellas enviaba solicitudes de eco ICMP a un sistema controlado por el atacante, mientras que la otra enviaba un paquete UDP con la cadena PWNED. El exploit funcionaba en el contexto de la devolución de llamada de recepción de Ethernet, limitándose al envío de paquetes de red.

Forescout también identificó un posible error en el bucle de extracción de comandos FTP, distinto de CVE-2021-31886, que podría representar una vulnerabilidad no identificada previamente. Este hallazgo fue apartado para una investigación adicional.

Riesgos y recomendaciones

Según Forescout, el riesgo más inmediato no proviene de un agente que decida atacar un controlador de forma independiente, sino de un agente autorizado que pueda cometer un error en un sistema físico donde la falla conlleve consecuencias operativas reales. La CERT@VDE ha publicado una lista de dispositivos vulnerables que incluye varios modelos de WAGO, todos basados en el Nucleus V1 RTOS, sin actualizaciones disponibles en este momento.

Siemens, responsable del mantenimiento de Nucleus, ha indicado que no se prevén remediaciones para Nucleus NET en ninguna versión, aunque las versiones de Nucleus ReadyStart V3 desde V2013.08.1 ya corrigen CVE-2021-31886.

Este tipo de investigaciones resaltan la importancia de abordar las vulnerabilidades en entornos de tecnología operativa (OT), especialmente con el avance de la inteligencia artificial que podría alterar la forma en que se evalúan y gestionan los riesgos asociados a la seguridad en estos sistemas.

Fuente

Ver noticia original